13 de octubre de 2025 - Cyber security
La IA conlleva tantas oportunidades como riesgos. Cuanto más se desarrolla, más se abusa de ella para cometer ciberataques. Por eso los reguladores ya están respondiendo con normas estrictas y las organizaciones están recurriendo a la formación de concienciación sobre IA para sus empleados.
En este artículo, explicaremos cómo la IA crea nuevas amenazas, por qué es necesaria la formación y cómo puede poner en práctica una formación eficaz.
La IA introduce nuevos riesgos para las organizaciones
Como si no tuviéramos ya suficientes amenazas con las que lidiar, la tecnología de IA ha transformado el panorama de las amenazas tal y como lo conocíamos. Los atacantes pueden aprovechar la IA para escalar y perfeccionar sus ataques, mientras que los empleados sin formación pueden exponer datos sensibles sin darse cuenta.
Como dice Jeff Crume, de IBM, en el siguiente vídeo, parece que no podemos tener cosas bonitas como la IA.
He aquí tres riesgos clave impulsados por la IA.
Ingeniería social y phishing con IA
Los correos electrónicos phishing tradicionales eran a menudo fáciles de detectar debido a un lenguaje pobre o a la falta de personalización. La IA permite ahora a los ciberdelincuentes generar mensajes convincentes y personalizados a escala. Piensa en correos electrónicos o chats que imitan a la perfección el tono de voz de un colega o cliente.
¿Cómo funciona? Piensa en un modelo de IA que rastrea todas tus publicaciones en las redes sociales para averiguar tu estilo de escritura, personalidad, aficiones, etcétera. Con esta información, escribir un correo electrónico que parezca tuyo es mucho más fácil.
Encontrar vulnerabilidades con la ayuda de ChatGPT
Las tareas que antes requerían hackers cualificados, como la codificación de malware o la búsqueda de vulnerabilidades, ahora pueden ser realizadas (parcialmente) por herramientas de IA. En 2024, OpenAI confirmó que ChatGPT se había utilizado indebidamente para desarrollar malware y evitar su detección. Esto significa que los ataques pueden ejecutarse más rápido y a mayor escala, incluso por delincuentes menos cualificados. No es necesario dedicar días o semanas a escribir malware, cuando la IA puede ayudarte a hacerlo en cuestión de horas.
Deepfakes y desinformación generada por IA
Una de las aplicaciones más peligrosas de la IA es el deepfake: fabricaciones hiperrealistas de audio o vídeo de la cara o la voz de alguien. Los deepfakes pueden utilizarse para hacerse pasar por un CEO o un cliente y cometer fraude. En 2024, unos estafadores intentaron hacerse pasar por el CEO de WPP utilizando un deepfake en una llamada de Teams. El incidente demostró lo convincentes que pueden ser las estafas con deepfakes y el daño que pueden causar.
Estos ataques también se producen en entornos privados. Cada vez más, los ciberdelincuentes utilizan el contenido de las redes sociales para crear deepfakes de padres o hijos de personas, engañando a las víctimas para que les envíen dinero. Imagínate: recibes una llamada y oyes la voz de tu hija, asustada, pidiendo ayuda. ¿Dudaría? La mayoría de la gente no lo haría. Sencillamente, no estamos acostumbrados a preguntarnos si una cara -o una voz- familiar podría ser falsa.
La importancia de la sensibilización sobre la IA
A menudo se dice que los empleados son el eslabón más débil de una estrategia de ciberseguridad. Por eso muchas empresas forman a sus empleados en los temas más tradicionales de security awareness . Como la privacidad, las contraseñas y, por supuesto, phishing.
Pero en muchos de esos programas de formación, algo anticuados, no se tiene en cuenta la IA.
La formación en concienciación sobre seguridad de la IA se centra especialmente en las amenazas de la IA, para garantizar que sus empleados puedan reconocerlas y notificarlas cuando se encuentren con ellas. Y esto es fundamental, porque la mayoría de nosotros sobreestimamos nuestra capacidad para reconocer las amenazas. No creemos que seamos susceptibles al phishing hasta que el responsable de TI decide lanzar una campaña de phishing y rellenamos nuestros datos bancarios.
La mayoría de las soluciones de formación security awareness ofrecen contenidos de formación obsoletos, y es clave asegurarse de que no está ofreciendo esos mismos contenidos obsoletos a sus empleados. Porque los ciberdelincuentes estudian nuevas tácticas cada día.
Por qué es necesaria la formación sobre el cumplimiento de la IA
Con todos los riesgos que conlleva la IA, los reguladores han empezado a introducir normas estrictas relacionadas con la IA. Esto obliga a las organizaciones que quieren utilizar la IA a garantizar prácticas seguras, transparentes y responsables. Por eso recurren a la formación sobre el cumplimiento de la IA.
El motor más importante es la Ley de IA de la UE, la nueva normativa europea sobre IA. La Ley adopta un enfoque basado en el riesgo e impone diversas obligaciones. El artículo 4 exige a los proveedores y usuarios de sistemas de IA que garanticen unos conocimientos suficientes de IA entre su personal. En otras palabras: formar a sus empleados para que comprendan los riesgos, oportunidades y responsabilidades de la IA. Este requisito de "alfabetización en IA" entrará en vigor en febrero de 2025, antes de la plena aplicación de la Ley de IA en 2026. El tiempo corre en contra de la creación de conocimientos internos sobre IA.
La formación sobre el cumplimiento de la IA familiariza al personal (y a los directivos) con temas esenciales como:
- Categorías de riesgo (por ejemplo, identificar si un sistema de IA es de "alto riesgo")
- Requisitos de transparencia (informar a los usuarios cuando interactúan con la IA)
- Alineación con la normativa de privacidad (RGPD) (y cómo tratar los datos personales en lo que respecta a la IA)
- Medidas de seguridad (por ejemplo, supervisión humana, pistas de auditoría)
La Ley de IA conlleva algunas fuertes sanciones si las organizaciones no la cumplen, de hasta el 7% de la facturación global. Estas multas son superiores a las sanciones actuales del GDPR, que hicieron que las organizaciones invirtieran mucho en su infraestructura de privacidad en el pasado.
Consejos prácticos para impartir formación sobre sensibilización y cumplimiento de la normativa en materia de IA
- Identifique los riesgos de la IA y establezca políticas claras: Identifique dónde y cómo utiliza su organización la IA y qué riesgos implica. Defina normas internas (por ejemplo, herramientas de IA aprobadas).
- Adaptación por funciones: Personalice la formación para diferentes públicos: inmersiones profundas para desarrolladores, consejos prácticos de detección para el personal general y enfoque de gobernanza para el liderazgo.
- Hazlo continuo y atractivo: utiliza la gamificación, las simulaciones y el microaprendizaje regular para mantener el interés por la IA y que siga siendo atractivo.
- Probar y perfeccionar: Realice pruebas de phishing con elementos de IA, recopile comentarios y actualice la formación con regularidad.
- Documéntelo todo: conserve registros de la formación realizada y de las políticas para demostrar su cumplimiento en caso de auditoría.
Por último, pero no por ello menos importante, asegúrate de que el programa de formación que impartes incluye un módulo de IA. Guardey lo tiene y te permite hacer todo lo anterior. Con breves retos semanales, los usuarios aprenden sobre las últimas amenazas de IA, como los deepfakes.
Conclusión
La IA ya no es una preocupación futura, es una realidad actual. Ya sea a través de phishing avanzado, malware o deepfakes, los ataques impulsados por IA están aquí. Los reguladores también están subiendo el listón, y la Ley de IA de la UE establece nuevas normas de cumplimiento.
Si quiere combatir las amenazas de la IA y cumplir la Ley de IA de la UE, considere la posibilidad de probar Guardey. Durante una prueba gratuita de 14 días, puede probar el programa de formación gamificado junto con sus colegas. También puede ponerse en contacto con nosotros para una demostración en profundidad.